HTTP response splitting in Pivotal Spring Data Commons - CVE-2018-1273
Published: April 18, 2018 / Updated: October 21, 2022
Vulnerability identifier: #VU11918
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2018-1273
CWE-ID: CWE-113
Exploitation vector: Remote access
Exploit availability:
The vulnerability is being exploited in the wild
Vulnerability details
The vulnerability allows a remote unauthenticated attacker to execute arbitrary code on the target system.
The weakness exists due to improper neutralization of special elements. A remote attacker can supply specially crafted request parameters against Spring Data REST backed HTTP resources or use Spring Data's projection-based request payload binding hat and execute arbitrary code.
Successful exploitation of the vulnerability may result in system compromise.
The weakness exists due to improper neutralization of special elements. A remote attacker can supply specially crafted request parameters against Spring Data REST backed HTTP resources or use Spring Data's projection-based request payload binding hat and execute arbitrary code.
Successful exploitation of the vulnerability may result in system compromise.
Affected software
Pivotal Spring Data Commons
Oracle Financial Services Crime and Compliance Management Studio
Oracle Healthcare Data Repository
Oracle Communications Cloud Native Core Binding Support Function
Autodesk Infraworks
Oracle Financial Services Crime and Compliance Management Studio
Oracle Healthcare Data Repository
Oracle Communications Cloud Native Core Binding Support Function
Autodesk Infraworks
How to mitigate CVE-2018-1273
Update to versions 1.13.10 or 2.0.5.
Autodesk Infraworks - addressed in versions 2021.2 Hotfix 9, 2023.1 Hotfix 1
Links to Public Exploits and PoC-codes
External References
Related Security Bulletins
- Remote code execution in Pivotal Spring Commons
- Multiple vulnerabilities in Oracle Financial Services Crime and Compliance Management Studio
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Binding Support Function
- Multiple vulnerabilities in Oracle Healthcare Data Repository
- Multiple vulnerabilities in Autodesk InfraWorks